无代理(无客户端)访问是 Zero Trust 网络访问 (ZTNA) ↗ 服务的一种部署选项,无需最终用户安装任何软件即可提供对内部应用程序的安全访问。用户可以通过 Web 浏览器访问企业资源,例如内部 Web 应用、SSH 终端和通过 RDP 访问的 Windows 服务器。无代理访问通常用于向非托管设备上的用户提供内部最小权限访问 ↗。用户可能包括第三方承包商、供应商和合作伙伴,或者是作为组织“自带设备 (BYOD)”策略一部分使用个人手机的员工。
IT/安全管理员可以决定用户的身份验证方式,无论是通过其企业身份提供者、社交媒体账户、发送到其电子邮件的 PIN 码、强 MFA,还是多种选项的组合。管理员还可以添加远程浏览器隔离 (RBI) 和数据丢失防护 (DLP) 等内联服务,帮助防止非托管设备上的数据外泄,且全过程仍基于无代理实现。被隔离的应用可以通过浏览器强制执行广泛的数据控制,例如防止上传/下载或复制/粘贴,或整合 DLP 策略。
设备客户端为 ZTNA 部署提供了额外的功能,例如在策略评估中添加完整的设备姿态检查,或提供对私有主机名上私有网络资源的访问。然而,在向第三方或临时员工扩展访问权限时,一些组织不愿意购买并邮寄公司托管的设备,或将客户端接入用户的个人设备。某些 IT 或安全团队可能拥有严格的设备兼容性、互操作性或其他软件审计流程,这可能会推迟 ZTNA 滚动的用户入组进度。承包商也可能不允许在其个人设备上安装外部公司的软件,无论是传统 VPN 还是更现代的软件客户端。
一些组织在历史上曾在其内部身份提供者中为第三方用户创建企业身份,或者他们花时间将第三方的外部身份提供者与其自身的身份提供者集成。抛开这项工作的耗时和复杂性不谈,并非所有资源都能直接与传统的身份与访问管理 (IAM) 产品集成,因此仍需要类似 ZTNA 的工具在组织的内部资源中更广泛地聚合访问逻辑。
企业浏览器是业内针对混合办公和内部访问用例引发关注的另一种工具。它们旨在整合安全功能,并通过托管浏览器向资源提供类似的统一访问和数据保护。但是,某些用户可能不希望破坏其在现有浏览器中的偏好工作流,并且某些第三方可能仍不希望安装包括托管浏览器在内的任何外部软件。
在交付无代理、安全的远程访问方面,最大的挑战之一是让最终用户感到原生体验。几十年来一直存在的解决方案是以在防火墙上打破 TLS 或创建画中画方式来访问内部 Web 服务。这些传统解决方案使得将传统 Web 安全概念应用于私有应用变得非常困难。
相比之下,Cloudflare 是面向公众的 Web 资产的领先反向代理 ↗提供商,代理了大约 20% 的所有网站 ↗。结合我们的 SASE 平台,这为 Cloudflare 奠定了独特的优势,能够为公共和私有资源交付高性能的基于浏览器的安全保障。在实施、管理、持续更新或路由方面没有额外的开销。
无代理访问加快了管理员的用户入组速度,并且使私有应用对你的最终用户来说感觉就像 SaaS 应用一样。许多组织在其更大规模的 SASE 架构之旅初期,就推出了无代理访问用例作为“快速胜利”,为更长期的 VPN 替代项目或安全现代化计划积累势头。